Importera CRL-filer och återkalla certifikat i Sophos Firewall
En extern Certificate Revocation List (CRL) importeras under Certificates > Certificate revocation lists > Add. Filen måste komma från den CA som utfärdade det berörda certifikatet. Kontrollera issuer, signatur, thisUpdate, nextUpdate och de återkallade serienumren före uppladdningen. En synlig listpost är sedan inte ett tillräckligt bevis: testa den konkreta tjänsten med ett giltigt certifikat och, i en kontrollerad testmiljö, med ett återkallat certifikat.
Processen ser annorlunda ut för lokalt signerade certifikat. SFOS kan återkalla dem direkt och lägger automatiskt till uppgifterna i den lokala CRL-filen. Ett externt signerat certifikat måste däremot återkallas av den externa CA:n; brandväggen kan inte själv skapa återkallningen.
Importera en CRL i åtta steg
- Dokumentera det berörda certifikatet, issuer, serienummer och vilken brandväggstjänst som använder det.
- Förbered en säkerhetskopia, oberoende administrationsåtkomst och ett giltigt ersättningscertifikat.
- Hämta en aktuell fullständig CRL från den utfärdande CA:n. Använd inte en CRL från en annan CA med ett liknande namn.
- Läs filen som DER eller PEM på en administratörsdator och kontrollera issuer, signatur,
thisUpdateochnextUpdate. - Bekräfta att den tillhörande CA-kedjan finns under Certificates > Certificate authorities.
- Ange ett tydligt namn under Certificates > Certificate revocation lists > Add, välj CRL-filen och klicka på Save.
- Utför ett normalt positivt test med ett certifikat som fortfarande är giltigt och ett kontrollerat negativt test med ett återkallat testcertifikat.
- Dokumentera ansvarig, källa och förnyelsedatum före
nextUpdate.
⚠️ Återkalla inte ett produktionsanvänt certifikat eller
Default CAenbart för att testa funktionen. WebAdmin, portaler, VPN, andra administrationstjänster eller tunnlar kan sluta fungera. Testa först återkallningen med ett certifikat som utfärdats särskilt för detta ändamål och med en bekräftad återställningsväg.
Skilj mellan utgång och återkallning
Ett certifikat kan vara giltigt i flera månader till och ändå inte längre vara betrott. Det kan till exempel inträffa om dess private key har komprometterats, innehavaren har förlorat sin behörighet eller certifikatet inte längre får användas för sitt ursprungliga ändamål. CA:n återkallar då serienumret och publicerar statusen i en CRL.
En CRL innehåller bland annat:
- Issuer, alltså den instans som signerade CRL-filen;
thisUpdate, tidpunkten då listan utfärdades;nextUpdate, den senaste tidpunkt då CA:n anger att en ny lista ska finnas;- serienummer och tidpunkt för återkallning av återkallade certifikat;
- en digital signatur som gör det möjligt att kontrollera ursprung och integritet.
Enbart filnamnet har inget förtroendevärde. En fil med namnet vpn-current.crl kan vara inaktuell eller tillhöra en annan issuing CA. Avgörande är issuer, signatur, aktualitet och serienumret för det konkreta certifikatet.
Lokalt eller externt signerat
SFOS skiljer mellan två ansvarsområden:
- Lokalt signerat certifikat: Brandväggen signerade certifikatet med sin interna CA. Det kan återkallas under Certificates > Certificates. SFOS lägger automatiskt till återkallningen i motsvarande lokala CRL.
- Externt signerat certifikat: En extern företags- eller publik CA utfärdade certifikatet. Endast denna CA kan publicera återkallningen. Den aktuella CRL-filen laddas sedan upp till brandväggen.
En externt tillhandahållen CRL ersätter inte den tillhörande CA-kedjan. Certifikatet, issuing CA, eventuella intermediate CAs och CRL måste passa ihop. Importera och tilldela certifikat i Sophos Firewall förklarar hur certifikat, private keys, CSR-filer och CA-kedjor skiljer sig åt.
Förbered CRL-filen på ett säkert sätt
Dokumentera först det aktuella tillståndet före en ändring:
- namn, issuer och serienummer för det berörda certifikatet;
- CRL-issuer och betrodd källa;
- aktuella
thisUpdateochnextUpdate; - berörd tjänst och dess fungerande positiva test;
- ansvarig PKI-ägare;
- säkerhetskopia och återställningsväg om certifikatvalideringen blockerar produktionsåtkomst.
Brandväggens tid måste vara korrekt. Ett felaktigt datum kan få certifikat och återkallningslistor att framstå som inaktuella eller ännu inte giltiga. Kontrollera vid behov tidskällan och NTP-konfigurationen med Konfigurera systemtid och NTP i Sophos Firewall.
Koppla ihop certifikat och CRL
På en administratörsdator visar OpenSSL issuer och serienummer för ett PEM-certifikat:
openssl x509 -in client-cert.pem -issuer -serial -noout
Ersätt client-cert.pem med den lokala certifikatfilen. Kommandot läser endast metadata och visar ingen private key.
Kontrollera en DER-kodad CRL så här:
openssl crl -in corp-issuing-ca.crl -inform DER -issuer -lastupdate -nextupdate -crlnumber -noout
För en PEM-kodad CRL ersätts DER med PEM. corp-issuing-ca.crl är ett exempelnamn och ersätts med filen från den egna issuing CA:n. Visad issuer måste passa den planerade certifikatkedjan och nextUpdate får inte redan ha passerats för den planerade driftsperioden.
Kontrollera signaturen och återkallade serienummer
Verifiera signaturen mot en förberedd CA-fil:
openssl crl -in corp-issuing-ca.crl -inform DER -CAfile corp-ca-chain.pem -verify -noout
corp-ca-chain.pem innehåller certifikatet för CRL-signeraren och den CA-kedja som krävs för verifieringen. PKI-ansvarig tillhandahåller filen; den sammanställs inte från en godtycklig nedladdningskälla. Om CA:n levererar en PEM-CRL ersätts DER med PEM även här.
Använd följande kommando för att visa fullständig CRL-information, inklusive återkallade serienummer:
openssl crl -in corp-issuing-ca.crl -inform DER -text -noout
För stora företags-CA:er kan utdata bli omfattande. De innehåller ingen private key men väl interna PKI-metadata och serienummer. Kopiera därför inte ofiltrerade utdata till offentliga ärenden, chattar eller skärmbilder.
Importera en extern CRL till SFOS
Hämta en extern CRL endast från ansvarig CA eller dess betrodda PKI-process. En fil från ett gammalt ärende eller en odokumenterad fildelning är inte en tillförlitlig källa.
- Öppna Certificates > Certificate revocation lists.
- Välj Add.
- Ange ett tydligt namn, till exempel
Corp-Issuing-CA-CRL. - Välj den förkontrollerade
.crl-filen. - Klicka på Save.
- Bekräfta att den nya posten visas i CRL-listan.
- Utför det planerade positiva och negativa testet för den berörda tjänsten.
- Dokumentera
nextUpdate, ansvarig och källa i driftdokumentationen.
Corp-Issuing-CA-CRL är bara ett exempelnamn. Ersätt det med ett namn som identifierar den faktiska issuing CA:n och syftet. Undvik namn som Current eller New CRL, eftersom de efter några månader inte längre visar en tydlig ägare.
Den aktuella SFOS 22-hjälpen dokumenterar inte automatisk hämtning via en HTTP- eller LDAP-URL på den här sidan. En engångsuppladdning är därför inte en varaktig driftsprocess. Hämta en ny lista från CA:n före nextUpdate, verifiera den igen och uppdatera den i SFOS genom den godkända CRL-processen. Ta inte bort den tidigare listan innan den nya filen har godkänts och den berörda tjänsten har testats igen.
Återkalla ett lokalt signerat certifikat
Ett lokalt signerat certifikat återkallas direkt på brandväggen. Fastställ först om det fortfarande skyddar WebAdmin, en portal, VPN, WAF, SMTP eller någon annan tjänst. Om så är fallet ska ett giltigt ersättningscertifikat först tilldelas och testas.
- Identifiera det lokalt signerade certifikatet under Certificates > Certificates.
- Kontrollera subject, issuer, syfte och tjänstetilldelning igen.
- Bekräfta säkerhetskopian och den oberoende administrationsåtkomsten.
- Utför revoke-åtgärden för just detta certifikat på certifikatraden.
- Leta upp CRL-filen för den tillhörande lokala CA:n under Certificates > Certificate revocation lists.
- Välj Download. SFOS tillhandahåller ett
.tar-arkiv som.crl-filen extraheras från. - Läs den nedladdade CRL-filen med OpenSSL och jämför testcertifikatets serienummer.
- Testa den faktiska tjänsten positivt och negativt igen.
Sophos tillåter denna direkta återkallning endast för lokalt signerade certifikat. Om revoke-åtgärden inte är tillgänglig för ett externt certifikat är det inte ett UI-fel. Den externa CA:n måste återkalla certifikatet och utfärda en uppdaterad CRL.
Kontrollera återkallningslistans effekt
En lyckad uppladdning bekräftar bara att SFOS accepterade filen. Det bevisar inte i sig att den avsedda tjänsten kontrollerar CRL-filen i den konkreta autentiseringsvägen. Ett tillförlitligt acceptanstest består därför av flera nivåer:
- Fil: Issuer, signatur,
thisUpdate,nextUpdateoch serienummer är korrekta. - SFOS-lista: Den förväntade CRL-posten visas efter att ändringen sparats.
- Positivt test: Ett certifikat som fortfarande är giltigt i den planerade förtroendekedjan fungerar.
- Negativt test: Ett testcertifikat som utfärdats och återkallats för detta ändamål avvisas under ett underhållsfönster.
- Tjänstelogg: Tidpunkt, certifikat och avslagsorsak stämmer med testet.
- Drift: Efter en CRL-uppdatering och efter en planerad HA-failover skapas och testas en ny anslutning igen.
Rätt logg beror på tjänsten. För certifikatbaserad IPsec är charon.log ett viktigt spår; hela VPN-analysen finns i Felsökning av IPsec VPN i Sophos Firewall. Andra funktioner använder andra loggar. Koppla Sophos Firewalls tjänsteloggar till rätt funktion kopplar dessa funktioner till access_server.log, sslvpn.log, csc.log och andra filer.
En Packet Capture kan visa anslutningens etablering och avbrott, men bevisar inte automatiskt ett CRL-beslut. För det beviset är tjänsteloggen, certifikatuppgifterna och det kontrollerade testfallet viktigare.
Håll CRL-filer aktuella i driften
En CRL behöver en ansvarig och en förnyelseprocess. Särskilt med en extern CA får uppdateringen inte vara beroende av en enskild persons minne.
Användbara driftsuppgifter omfattar:
- ansvarigt PKI- eller brandväggsteam;
- exakt CA och betrodd källa;
- förväntat uppdateringsintervall;
nextUpdateför den för närvarande importerade listan;- berörda brandväggstjänster och testfall;
- senaste lyckade positiva och negativa test;
- procedur för en oplanerad återkallning efter kompromettering av en key.
Vänta inte till det normala granskningsdatumet efter en brådskande certifikatåterkallning. Den externa CA:n tillhandahåller en uppdaterad CRL som verifieras, importeras och testas på den berörda tjänsten. Före ändringar av produktionscertifikat ska en aktuell säkerhetskopia av brandväggen med verifierad återställningsväg finnas.
Dra i ett HA-kluster inte slutsatsen att körningsbeteendet är identiskt enbart från en synlig post på båda noderna. Upprätta en ny anslutning efter en planerad failover och kontrollera loggen på den node som faktiskt behandlade testet.
Avgränsa fel systematiskt
SFOS avvisar CRL-filen
Kontrollera först på administratörsdatorn att filen verkligen är en CRL och om den är DER- eller PEM-kodad. Ett omdöpt certifikat, en HTML-nedladdning av en felmeddelandesida från en portal eller ett skadat arkiv är inte en giltig återkallningslista. Kontrollera sedan issuer, signatur och CA-kedja.
Konvertera inte filen med onlinekonverterare eller okända webbplatser. Om ett annat format krävs görs konverteringen lokalt med OpenSSL, eller så levererar CA:n CRL-filen på nytt i rätt format.
Importen fungerar, men det återkallade certifikatet fungerar också
Kontrollera följande punkter i ordning:
- Kommer certifikatet och CRL-filen verkligen från samma issuing CA?
- Finns certifikatets serienummer i CRL-filen?
- Är CRL-filen aktuell eller ligger
nextUpdateredan i det förflutna? - Är brandväggens tid korrekt?
- Använder testet verkligen det förväntade certifikatet och inte ett annat certifikat från cache, profil eller tjänstetilldelning?
- Upprättades en ny anslutning eller fortsatte bara en befintlig session?
- Visar den tjänstespecifika loggen en certifikat- eller revocationkontroll?
Om någon av dessa grundförutsättningar saknas ska du inte experimentera med tjänsteomstarter eller ändringar av Default CA. Bevisa först CA, serienummer, aktuell CRL och faktisk anslutningsväg.
Ett externt certifikat kan inte återkallas i SFOS
Detta är den förväntade produktgränsen. Brandväggen kan endast själv återkalla lokalt signerade certifikat. För ett externt signerat certifikat startas återkallningen hos den externa CA:n, varefter den nya CRL-filen importeras.
En tjänst slutar fungera efter en lokal återkallning
Använd först den förberedda administrations- eller konsolåtkomsten. Tilldela den berörda tjänsten ett tidigare verifierat giltigt ersättningscertifikat. Planera inte att återanvända det återkallade certifikatet som produktionslösning. Kontrollera sedan tjänsten, loggarna och det certifikat som faktiskt presenteras på nytt.
Om det är oklart vilka tjänster som är beroende av CA:n eller CRL-filen ska inga fler certifikat återkallas och inga återkallningslistor tas bort. Spara i stället konfigurationen, certifikattilldelningarna och supportuppgifterna och avgränsa fallet tillsammans med PKI-ansvariga eller Sophos Support.
FAQ
Uppdaterar Sophos Firewall externa CRL-filer automatiskt?
nextUpdate, ansvarig och återkommande uppladdning som en separat driftsprocess.